Vulnerabilidad en Exchange Server permite ejecución de código arbitrario
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Obtener acceso |
Dificultad |
Avanzado |
Requerimientos del atacante |
Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricant afectat |
Microsoft |
Software afectado |
Microsoft Exchange Server 5.0, Service Pack 2
Microsoft Exchange Server 5.5, Service Pack 4
Microsoft Exchange 2000 Server, Service Pack 3 |
Descripción
|
Se ha descubierto una vulnerabilidad en Exchange 5.5 y 2000 por la que un atacante, conectando al puerto del servicio SMTP, podría introducir una petición que consumiría gran cantidad de memoria, haciendo caer el servicio de Exchange o incluso el sistema entero.
Además, en Exchange 2000 se puede llegar a causar un desbordamiento de búfer que permitiría ejecutar código arbitrario con los privilegios del servidor SMTP. |
Solución
|
Actualización de software
Microsoft Exchange Server 5.0, Service Pack 2
http://www.microsoft.com/downloads/details.aspx?FamilyId=164610A4-AAFC-40AC-85CA-349DBDBE1731
Microsoft Exchange Server 5.5, Service Pack 4
http://www.microsoft.com/downloads/details.aspx?FamilyId=A9E872EA-54B0-4179-8AE9-5648BFB46459
Microsoft Exchange 2000 Server, Service Pack 3
http://www.microsoft.com/downloads/details.aspx?FamilyId=7BAF5394-1B4E-4937-A570-9F232AE49F01 |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CAN-2003-0714 |
BID |
NULL |
Recursos adicionales
|
Microsoft Security Bulletin MS03-046
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-046.asp |
Histórico de versiones
|
Versión |
Comentario |
Data |
1.0
|
Aviso emitido
|
2003-10-16
|
2.0
|
Aviso actualizado por microsoft
|
2004-04-19
|